ثغرة في موقع UK Visa Portal غير الرسمي أدت إلى كشف مجلد تخزين سحابي من نوع أمازون S3، مما عرض صور جوازات سفر وصور سيلفي لأكثر من 100 ألف شخص للعامة دون الحاجة حتى لكلمة مرور [2][5]. عندما اكتشف موقع TechCrunch القصة وأبلغ بها في مايو 2026، لم تبادر الشركة المشغلة Active Leadgen LLC بإصلاح الخلل، بل أوفدت ممثلين قانو...

Create a landscape editorial hero image for this Studio Global article: What security lapse exposed thousands of U.K. visa applicants' passports and selfies on the UK Visa Portal website, and how did the company. Article summary: A website called **UK Visa Portal** — a third-party service unaffiliated with the official UK government — left an **Amazon S3 bucket containing more than 100,000 passport photos and applicant selfies publicly exposed an. Topic tags: general, general web, user generated. Reference image context from search candidates: Reference image 1: visual subject "A website called UK Visa Portal is publicly exposing the passports and selfie photos of applicants who signed up and paid the site to obtain a U.K immigration visa, TechCrunch has" source context "UK Visa Portal spilled thousands of applicants' passports and selfies ..." Reference image 2: visual subject "A websit
في أواخر مايو 2026، تسبب خطأ أمني في موقع طرف ثالث يقدّم خدمات مساعدة للحصول على التأشيرة البريطانية في كارثة خصوصية هزت أوساط الأمن السيبراني. الموقع الذي يحمل اسم "UK Visa Portal" لم يكن تابعاً للحكومة البريطانية بأي صلة، بل كان مجرد خدمة تجارية مستقلة، لكنه أوهم آلاف المستخدمين بأنه قناة رسمية، مما دفعهم لتحميل أكثر وثائقهم حساسية: صور جوازات السفر وصور السيلفي الشخصية . والأكثر إثارة للدهشة والغضب من التسريب نفسه، كان رد فعل الشركة المشغلة التي فضّلت إرسال المحامين بدلاً من فريق تقني لإصلاح الخلل.
وفقاً لتحقيق أجراه موقع TechCrunch المتخصص بأخبار التكنولوجيا، فإن سبب الكارثة يعود إلى ثغرتين متكاملتين . الأولى، والأكثر شيوعاً، هي ترك "دلو" تخزين سحابي من نوع أمازون S3 (Amazon S3 bucket) بدون أي حماية أو كلمة مرور
. والثانية، وهي الأخطر، كانت ثغرة برمجية خلفية في موقع UK Visa Portal سمحت لأي شخص بالدخول إلى "فهرس" الملفات ومعرفة أسماء جميع الملفات المخزنة، مما سهّل عملية الوصول إليها بشكل كبير
.
النتيجة كانت صادمة: ما لا يقل عن 100 ألف وثيقة حساسة، تتضمن صوراً عالية الدقة لجوازات السفر، وصور سيلفي للتحقق من الهوية، وبيانات طلبات أخرى، كانت في متناول أي شخص يعرف أين يبحث . وللتأكد من صحة التسريب، تواصل فريق TechCrunch مع عدة أشخاص ظهرت بياناتهم ضمن الملفات المكشوفة، وأكدوا جميعاً أن تلك الوثائق تخصهم وحمّلوها عبر الموقع
.
بعيداً عن التصور الذي قد يكون لدى الكثيرين، موقع UK Visa Portal هو كيان تجاري بحت لا يمت بصلة لوزارة الداخلية البريطانية (Home Office) أو الموقع الحكومي الرسمي GOV.UK . تشير التقارير إلى أن الموقع تديره شركة تحمل اسم "Active Leadgen LLC" ومسجلة في دولة الإمارات العربية المتحدة
.
كانت المنصة تفرض رسوماً على المستخدمين مقابل "مساعدتهم" في التقديم على تصريح السفر الإلكتروني البريطاني (ETA) وتطبيقات هجرة أخرى. المثير للسخرية أن هذه الإجراءات غالباً ما تكون متاحة بشكل مباشر ومجاني (أو بتكلفة أقل بكثير) عبر موقع الحكومة الرسمي GOV.UK، ولا تستغرق سوى دقائق معدودة . وكأن الطين لم يكن بلة، فقد افتقر الموقع أيضاً إلى ميزة أساسية في أي منصة تتعامل مع بيانات بهذه الحساسية: وسيلة اتصال واضحة أو آلية إبلاغ عن الثغرات الأمنية، مما صعّب على الباحثين أو المستخدمين العاديين التبليغ عن المشكلة
.
ربما يكون الجانب الأكثر إثارة للجدل في هذه القضية هو الطريقة التي اختارت بها الشركة التصرف - أو بالأحرى، عدم التصرف - بعد اكتشاف الكارثة. عندما تواصل موقع TechCrunch مع الشركة لتنبيهها وعرض تفاصيل الثغرة قبل النشر، أشار التقرير إلى أن الموقع لم يقم بإصلاح الخلل الأمني في ذلك الوقت .
بدلاً من المبادرة فوراً لتأمين الخوادم المكشوفة وإصدار بيان عام لإخطار الضحايا، سلكت الشركة طريقاً مختلفاً تماماً. فقد أكدت تقارير متعددة أن شركة Active Leadgen LLC أوفدت ممثلين قانونيين في محاولة واضحة للضغط على موقع TechCrunch وتهديده بسبب نيته نشر القصة . لم يتم إغلاق الثغرة إلا بعد ساعات من نشر مقال TechCrunch، أي أن الإصلاح جاء كرد فعل على الفضيحة الإعلامية وليس نتيجة لأي مسؤولية أخلاقية أو تقنية
.
مجموعة البيانات التي تم كشفها لا تقتصر على كونها محرجة، بل تمثل تهديداً حقيقياً وخطيراً لسلامة الأفراد. فدمج صور جوازات السفر عالية الدقة مع صور السيلفي الخاصة بالتحقق، وربما حتى بيانات الموقع الجغرافي، يمنح الجهات الخبيثة أدوات مثالية لتنفيذ عمليات:
الكثير من الضحايا لم يكن لديهم أدنى فكرة أنهم يتعاملون مع خدمة غير حكومية، مما جعل وقع الصدمة أشد قسوة . تذكر دائمًا أن القناة الرسمية الوحيدة للتقديم على التأشيرات البريطانية هي موقع GOV.UK، وهذه الحادثة بمثابة جرس إنذار قوي لضرورة التدقيق في أي جهة خارجية تطلب وثائق هوية فائقة الحساسية.
Studio Global AI
Use this topic as a starting point for a fresh source-backed answer, then compare citations before you share it.
ثغرة في موقع UK Visa Portal غير الرسمي أدت إلى كشف مجلد تخزين سحابي من نوع أمازون S3، مما عرض صور جوازات سفر وصور سيلفي لأكثر من 100 ألف شخص للعامة دون الحاجة حتى لكلمة مرور [2][5].
ثغرة في موقع UK Visa Portal غير الرسمي أدت إلى كشف مجلد تخزين سحابي من نوع أمازون S3، مما عرض صور جوازات سفر وصور سيلفي لأكثر من 100 ألف شخص للعامة دون الحاجة حتى لكلمة مرور [2][5]. عندما اكتشف موقع TechCrunch القصة وأبلغ بها في مايو 2026، لم تبادر الشركة المشغلة Active Leadgen LLC بإصلاح الخلل، بل أوفدت ممثلين قانونيين لمحاولة تهديد الموقع بدلاً من حماية بيانات المستخدمين [1][9].
المنصة لا تمت بصلة لموقع الحكومة البريطانية الرسمي، وكانت تفرض رسوماً على خدمات "مساعدة" يمكن إنجازها مجاناً، والأدهى أنها كانت تفتقر لأي قناة للإبلاغ عن الثغرات الأمنية [9][12].